Güvenlik · 10 Ekim 2026
Siber güvenlik ekran dışına çıkıyor: İş yerlerinde robot kaynaklı fiziksel riskler artıyor
Siber güvenlik tehditleri artık sadece veri hırsızlığı veya dijital sistemlerin kesintiye uğraması ile sınırlı kalmayıp, fiziksel dünyada doğrudan zarar verebilecek hale gelmiştir. Özellikle endüstriyel ortamlarda ve kamusal alanlarda kullanılmaya başlanan insansı ve hizmet robotları, kötü niyetli saldırılar sonucu insan sağlığını tehlikeye atabilecek duruma dönüşmüştür. Çin menşeli Unitree firması tarafından üretilen robotlarda ortaya çıkan UniPwn adlı güvenlik açığı, bir siber saldırının sadece bilgi çalınmasına değil, aynı zamanda fiziksel hasara da yol açabileceğini somut olarak kanıtlamıştır. Bu gelişme, şirketlerin siber güvenlik ve iş güvenliği konularını artık birbirinden bağımsız değil, iç içe geçmiş riskler olarak değerlendirmesini zorunlu kılmaktadır.
Yirmi Eylül iki bin yirmi beş tarihinde güvenlik araştırmacıları Andreas Makris ve Kevin Finisterre, Unitree'nin Go2, B2, G1 ve H1 modellerini hedef alan UniPwn adlı istismar yöntemini kamuoyuna duyurmuştur. Bu açık, robotların kablosuz ağ yapılandırması için kullandığı Düşük Enerjili Bluetooth arayüzündeki bir zafiyete dayanmaktadır. Saldırganlar, cihaz yazılımına gömülü ve tüm filoda aynı olan şifreleme anahtarlarını kullanarak sisteme yetkisiz giriş yapabilmektedir. Şifreleme anahtarlarının daha önce çevrimiçi ortamda ifşa edilmiş olması, saldırganların sadece "unitree" dizisini bu anahtarlarla şifreleyerek kimlik doğrulama sürecini atlamalarına olanak tanımıştır. Bu aşamadan sonra saldırıyı gerçekleştiren kişi, robotun işletim sistemi üzerinde kök düzeyinde yetkiler elde ederek kod çalıştırma ve komut enjekte etme imkanı bulmaktadır.
Ortaya çıkan senaryo, tek bir cihazın ele geçirilmesinden çok daha ciddi boyutlara ulaşma potansiyeli taşımaktadır. Araştırmacılar, bu güvenlik açığının solucan tipi yazılımlar aracılığıyla yayılabilir özellikte olduğunu belirtmektedir. Ele geçirilen bir robot, Bluetooth menzili içindeki diğer Unitree cihazlarını otomatik olarak tespit edip enfekte edebilmekte ve insan müdahalesi olmadan fiziksel cihazlardan oluşan bir botnet ağı oluşturabilmektedir. Klasik bilgisayar solucanlarından farklı olarak, bu ağın düğümleri sanal sunucular değil; aktüatörlere, kameralara, mikrofonlara sahip ve insanlarla aynı fiziksel alanı paylaşan robotlardır. Alias Robotics adlı güvenlik şirketi tarafından yapılan ayrı bir analizde, G1 modelinin düzenli aralıklarla Çin'e veri aktardığı tespit edilmiş olup, bu durum kontrol bütünlüğü sorununa ek olarak hassas ortamlardan toplanan bilgilerin gizliliği konusunda da endişeleri artırmıştır.
Geçtiğimiz aylarda yaşanan olaylar, bu risklerin teorik olmadığını göstermektedir. Laboratuvar ortamında test edilen bir insansı robotun kontrolsüzce hareket ederek ekipmanlara zarar vermesi veya halka açık bir gösteride güvenlik görevlilerinin müdahalesine kadar bir izleyiciye vurması gibi anomaliler rapor edilmiştir. Resmi açıklamalar bu durumları genellikle yazılım yapılandırma hatalarına veya sensör verilerinin yanlış yönetilmesine bağlasa da, bir siber saldırı ile teknik bir arıza arasındaki ayrım, mağdur açısından her zaman net değildir. Kasıtlı bir saldırı, senkronize edilebilir, tekrarlanabilir ve gizlenebilirken; kazalar genellikle izole kalır. Yüz kilogramın üzerinde ağırlığa sahip bir makinenin kontrolünün yazılım üzerinden ele geçirilmesi, hareket politikalarının, motor komutlarının ve güvenlik sınırlarının kötü niyetli amaçlarla değiştirilmesine yol açabilir.
Avrupa Birliği düzeyinde yapılan değerlendirmeler de bu yeni risk algısını desteklemektedir. Yedi Temmuz iki bin yirmi altı tarihinde Avrupa Komisyonu Başkan Yardımcısı Henna Virkkunen, yapay zeka ve siber güvenlik üzerine hazırlanan eylem planını sunarken, mevcut düzenlemelerin tam olarak uygulanması gerektiğini vurgulamıştır. Virkkunen, kritik kapasiteler için Avrupa dışı teknolojilere bağımlılığın Birliğin güvenliği açısından risk oluşturduğunu ifade etmiştir. NIS2 Direktifi, Yapay Zeka Yasası ve Siber Dayanıklılık Yasası gibi mevcut mevzuatlar sorunun çeşitli yönlerini kapsamakta olsa da, hiçbir kurumsal fonksiyon tek başına bu bütünsel riski yönetmek için yeterli değildir. Unitree firması, açıkların büyük kısmının giderildiğini belirtse de, araştırmacılar ile şirket arasındaki iletişim zorlukları ve daha önceki Go1 modelinde yaşanan benzer sorunlar, geliştirme süreçlerindeki ihmallerin veya kasıtlı açıkların varlığına dair ciddi soru işaretleri bırakmıştır.